地址投毒(Address Poisoning)是一种看似简单却极具迷惑性的加密货币诈骗手法,即使资深用户也可能中招。Chainalysis最新报告指出,已发现多达8.2万个钱包与此类攻击活动相关,累计造成约6972万美元损失。诈骗者通过发送零值或伪造代币,制造与真实地址相似的钱包记录,诱导用户误将资金转入骗子的钱包。
攻击手法:利用用户习惯“钓鱼”
地址投毒依赖用户只核对地址首尾四位数字的惯性。骗子创建与受害人常用地址开头和结尾相同的虚假地址,并向受害人发送一笔零值代币(如假USDT、TRX或MATIC),使交易历史中出现一个高度相似的转账记录。当用户下次要从该历史记录中复制地址时,极可能误选虚假地址,导致资金一去不返。素材中提及,仅2024年10月23日当天就有一名受害者因复制被污染的交易历史地址而损失了5.7万美元。
Chainalysis追踪发现,在短时间内集中创建了82031个仿冒地址,占同期以太坊新钱包生成量的近1%。这些地址主要针对余额较高的活跃用户,其中有2774个钱包误将资金转入仿冒地址。值得注意的是,虽然大部分受害钱包余额在1000美元左右,但最高达到33.8万美元。
最大单笔损失:6800万美元WBTC被盗后归还
2024年最引人注目的地址投毒案导致一钱包丢失了价值6800万美元的Wrapped Bitcoin(WBTC)。幸运的是,攻击者三天后全额退还了资金,当时比特币价格上涨还为攻击者带来了约300万美元的收益。受害者通过以太坊小额转账附带消息联系到攻击者,最终促成了退款。这一大规模洗劫也帮助Chainalysis发现了更多被投毒的地址网络。
尽管大型案件获得归还,但更多小规模损失难以追回。诈骗者通常利用DeFi协议混币,再通过去中心化交易所或部分缺乏KYC的东欧中心化交易所清洗资金。Chainalysis指出,从DeFi到中心化交易所的路径是资金转移的最后一步,而部分交易所对资金来源审查不严,为洗钱提供了便利。
防范建议与平台应对
专家强调,切勿直接从交易历史中复制地址。每次转账前应使用白名单或ENS地址,并完整核对整个地址字符串。目前,包括币安在内的多个平台已开始标记零值交易和仿冒地址,区块浏览器也开始对可疑交易进行预警。此外,用户还可通过ENS域名(如yourname.eth)避免混淆,因为仿冒地址难以伪造人类可读的域名。
地址投毒诈骗不仅限于以太坊,BSC和Toncoin网络也出现过类似案例。随着链上活动增加,此类攻击可能继续演变。用户需保持警惕,养成良好的交易验证习惯,方能守住数字资产安全。

